Typ je ooit een URL in zonder bestandsnaam en zie je dan ineens een kale lijst met bestanden en mappen in plaats van je website? Dan heb je te maken met directory listing. Dit gebeurt als een map geen indexbestand bevat (zoals index.html of index.php) en de server standaard instelt om de mapinhoud te tonen. Dat is een beveiligingsrisico, omdat bezoekers zo bestanden kunnen vinden die niet bedoeld zijn om publiek in te zien. Je schakelt het eenvoudig uit via je .htaccess-bestand of de instellingen in Plesk.
Wat is directory listing precies?
Elke map op je webserver kan een indexbestand bevatten dat automatisch geladen wordt wanneer iemand de map bezoekt. Ontbreekt dat bestand, dan valt de server soms terug op het tonen van een overzicht van alle bestanden en submappen in die locatie. Dit heet directory listing of directory browsing. Je ziet dan bestandsnamen, groottes en aanmaakdata, rechtstreeks in de browser.
Dit komt vaak voor bij mappen zoals /uploads/, /images/ of /backup/, waar geen index-bestand is aangemaakt maar wel bestanden in staan die niet bedoeld zijn om los te bekijken.
Waarom het een risico is
Directory listing is op zich geen hack, maar het maakt het voor kwaadwillenden wel makkelijker om je website te onderzoeken. Denk aan:
- Inzicht in bestandsnamen van scripts, plugins of configuratiebestanden
- Toegang tot back-upbestanden die per ongeluk in een publieke map staan
- Zicht op versienummers van software, waarmee bekende kwetsbaarheden gezocht kunnen worden
- Toegang tot documenten die niet gelinkt zijn op de site, maar wel publiek toegankelijk
Directory listing uitschakelen
Er zijn meerdere manieren om dit aan te pakken, afhankelijk van hoe je hosting is ingericht.
Via .htaccess
Voeg de regel Options -Indexes toe aan het .htaccess-bestand in de hoofdmap van je website. Dit werkt op Apache- en LiteSpeed-servers en is de snelste oplossing zonder dat je iets hoeft te installeren.
Een leeg indexbestand toevoegen
Plaats in elke gevoelige map een leeg bestand genaamd index.html of index.php. De server laadt dit lege bestand in plaats van de mapinhoud te tonen, ook als .htaccess niet werkt of je hosting dat bestand negeert.
Instelling controleren in Plesk
Ga in Plesk naar Websites & Domeinen, open de instellingen van je hosting en controleer bij de Apache- en nginx-instellingen of de optie voor mapindexering uitstaat. Hier kun je dit per domein regelen zonder handmatig bestanden aan te passen.
WordPress-specifiek
Bij WordPress voegt de standaard .htaccess van WordPress deze regel meestal al niet automatisch toe. Controleer dit handmatig, zeker na een migratie of herinstallatie van je thema.
Zonder indexbestand toont de server de mapinhoud, met de juiste instelling blijft die verborgen.
Controleren of het gelukt is
Open na het aanpassen een map-URL van je website rechtstreeks in de browser, bijvoorbeeld jouwdomein.nl/uploads/. Zie je nu een foutmelding (403 Forbidden) of je eigen website in plaats van een bestandslijst, dan staat het goed ingesteld.
Controleer ook andere gevoelige mappen zoals backup-locaties, tijdelijke exportmappen van plugins en logbestanden. Het is slim om dit periodiek te checken, zeker na het installeren van nieuwe plugins of thema’s die eigen mappen aanmaken.
Veelgestelde vragen
Is directory listing hetzelfde als een hack?
Nee, het is een serverinstelling die standaard aan kan staan. Het is geen aanval, maar wel een risico omdat het informatie prijsgeeft die je liever verborgen houdt.
Werkt Options -Indexes op elke hosting?
Dit werkt op Apache- en LiteSpeed-servers met .htaccess-ondersteuning. Bij andere serverconfiguraties, zoals pure nginx, regel je dit via de serverinstellingen in plaats van .htaccess.
Moet ik dit voor elke map apart instellen?
Nee, een regel in de hoofdmap van je website geldt meestal voor alle onderliggende mappen, tenzij een submap een eigen .htaccess-bestand heeft dat dit overschrijft.
Kan ik dit combineren met andere beveiliging?
Zeker. Denk aan het beperken van bestandsrechten, het weghouden van gevoelige bestanden uit publieke mappen en het instellen van een firewall. Bekijk ook onze webhosting met standaard beveiligingsinstellingen.
Conclusie
Directory listing lijkt onschuldig, maar geeft bezoekers ongewenst inzicht in je bestandsstructuur. Met een simpele regel in je .htaccess-bestand of een instelling in Plesk schakel je dit snel en blijvend uit. Loop je tegen problemen aan bij het overstappen naar een hosting met strakkere standaardinstellingen? Bekijk dan de mogelijkheden om over te stappen naar Tandata.